Intrusion Detection System

Auch bekannt als:Angriffserkennungssystem · IDS

Intrusion Detection System: Erkennt verdächtige oder regelwidrige Aktivitäten in Hosts oder Netzwerken. Die Kontrolle wirkt auf NetzwerkkommunikationNetwork CommunicationAustausch von Daten zwischen Systemen über Netzwerkprotokolle und Verbindungen. oder NetzzugängeNetwork AccessMöglichkeit eines Benutzers, Geräts oder Workloads, Netzwerkressourcen zu erreichen und zu nutzen.. Wirksamkeit entsteht durch restriktive Regeln, Segmentierung, laufende ÜberwachungMonitoringKontinuierliche Beobachtung von Systemen, Identitäten, Netzen und Kontrollen auf relevante Veränderungen. und abgestimmte ReaktionsprozesseResponse ProcessKoordinierte Folge von Entscheidungen und Maßnahmen zur Behandlung von Sicherheitsereignissen und Vorfällen..

Funktionsweise und Einordnung

Intrusion Detection System verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.

Bedeutung in der Praxis

Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.

Verwandte Begriffe

  • Hostbasiertes AngriffserkennungssystemHost-based Intrusion Detection SystemÜberwacht Ereignisse und Veränderungen direkt auf einem Endgerät oder Server.: Überwacht Ereignisse und Veränderungen direkt auf einem Endgerät oder Server.
  • ErkennungsentwicklungDetection EngineeringSystematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.: Systematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.
  • Hostbasiertes AngriffsschutzsystemHost Intrusion Prevention SystemEndpoint-System zur Erkennung und aktiven Blockierung verdächtiger Vorgänge.: Endpoint-System zur Erkennung und aktiven Blockierung verdächtiger Vorgänge.
  • AngriffsverhinderungssystemIntrusion Prevention SystemErkennt und blockiert verdächtigen Netzwerkverkehr automatisiert.: Erkennt und blockiert verdächtigen Netzwerkverkehr automatisiert.